Illustration: KI-generiert
Phishing bezeichnet Betrugsversuche mit gefälschten E-Mails, Kurznachrichten oder Webseiten, die zur Preisgabe von Passwörtern und anderen vertraulichen Daten verleiten sollen. Betreiberinnen und Betreiber einer Webseite erhalten dabei häufig Nachrichten zu ihrer Domain, ihrem Hosting oder ihrem Google-Konto, denn mit diesen Zugängen lässt sich die gesamte Webseite steuern. Hilfreich sind deshalb einige feste Gewohnheiten, mit denen sich eine verdächtige Nachricht prüfen lässt.
Phishing rund um Domain, Hosting und Webseite
Die Registrierungsstelle für .de-Domains DENIC berichtete im August 2026 von gefälschten E-Mails, die im Namen von DENIC oder eines Domain-Anbieters dazu auffordern, die Daten des Domaininhabers zu bestätigen oder zu aktualisieren. Oft enthalten sie den Hinweis, dass die Domain andernfalls gesperrt oder gelöscht werde. Solche Mails wirken nach Einschätzung von DENIC gerade deshalb glaubwürdig, weil es echte Verifizierungen tatsächlich gibt und neue Vorgaben wie die EU-Richtlinie NIS-2 die Prüfung von Inhaberdaten verschärft haben.
Ähnlich aufgebaut sind Nachrichten, die angeblich vom Hoster, vom Anbieter des E-Mail-Postfachs oder von Google stammen und eine dringende Anmeldung verlangen. Das BSI rät zur Vorsicht, sobald eine Mail von einer bekannten Organisation zu stammen scheint, ihr Anliegen aber überraschend wirkt. Dazu zählen auch überraschende Rechnungen für die Verlängerung einer Domain oder eines Hostingpakets, die von einer Ihnen fremden Firma stammen.
Woran Sie eine Phishing-Mail erkennen
Nach Einschätzung des Bundesamts für Sicherheit in der Informationstechnik (BSI) wirken Fälschungen inzwischen so professionell, dass Tippfehler oder eine unpersönliche Anrede nur noch selten einen eindeutigen Hinweis geben. Auch gut formulierte Nachrichten verdienen deshalb Aufmerksamkeit. Hinter dem angezeigten Absender verbirgt sich oft eine andere Adresse, die sichtbar wird, sobald Sie die Maus über die Absenderzeile bewegen. Auf dieselbe Weise zeigt ein Link seine tatsächliche Zieladresse, und weicht diese vom angezeigten Text ab oder enthält sie auffällige Zahlen und Zeichen, ist Vorsicht geboten. Das Kürzel https in der Adresszeile ist dabei keine Entwarnung, denn ein SSL-Zertifikat verschlüsselt lediglich die Verbindung und wird nach Beobachtung des BSI zunehmend auch von Betrügern eingesetzt.
Für .de-Domains gibt DENIC eine verlässliche Orientierung. Echte Nachrichten von DENIC kommen ausschließlich von Adressen der Domain denic.de und fragen niemals Passwörter oder Zugangsdaten ab. Formulierungen wie eine Sperrung innerhalb von 24 Stunden bezeichnet DENIC als klassisches Muster, weil echte Prüfverfahren mit angemessenen Fristen arbeiten. Darüber hinaus nennt das BSI mehrere Merkmale, bei denen mit hoher Wahrscheinlichkeit Phishing vorliegt.
- Die Nachricht behauptet dringenden Handlungsbedarf
- Sie droht mit Folgen wie der Sperrung eines Kontos oder einer Domain
- Sie fordert zur Eingabe vertraulicher Daten wie Passwörter auf
- Sie enthält Links oder Formulare
- Sie scheint von einer bekannten Stelle zu stammen, verfolgt aber ein ungewöhnliches Anliegen
So prüfen Sie eine verdächtige Nachricht
Am besten öffnen Sie bei einer zweifelhaften Nachricht weder Links noch Anhänge und antworten nicht. Rufen Sie stattdessen den Kundenbereich Ihres Anbieters über die selbst eingegebene oder über eine Suchmaschine gefundene Adresse auf, denn eine tatsächliche Aufforderung finden Sie auch dort. Bei Fragen zu Ihrer Domain kann Ihr Domain-Anbieter eine anstehende Verifizierung bestätigen, da solche Verfahren in der Regel über den Anbieter mit Ihrem Vertrag laufen.
Empfehlenswert ist außerdem ein kurzer Anruf beim angeblichen Absender, wobei Sie nach dem Rat des BSI die Telefonnummer selbst heraussuchen und nicht die Nummer aus der E-Mail verwenden. Rechnungen gleichen Sie am besten mit Ihren Verträgen ab und begleichen die Forderungen des Anbieters, bei dem Ihre Domain oder Ihr Hosting tatsächlich liegt. Angebliche Meldungen von Google zu Ihrer Webseite lassen sich über eine direkte Anmeldung in der Google Search Console überprüfen, deren Nachrichten nach Googles Angaben an die dort eingetragenen Inhaber einer Webseite gehen.
Wenn Sie auf eine Phishing-Mail hereingefallen sind
Haben Sie auf einer gefälschten Seite Zugangsdaten eingegeben, vergeben Sie für den betroffenen Zugang umgehend ein neues Passwort und nehmen Kontakt mit dem Anbieter auf. Betraf die Eingabe Ihr E-Mail-Postfach, können laut der Checkliste des BSI auch andere Dienste mit Anmeldung über dieses Postfach betroffen sein, deren Passwörter Sie deshalb ebenfalls erneuern. Für eine Webseite gehören dazu vor allem Hosting, Redaktionssystem und Domain-Verwaltung.
Wurden Zahlungsdaten weitergegeben, empfiehlt das BSI, sich sofort an die Bank zu wenden und die Umsätze zu kontrollieren. Auch bei einem vagen Verdacht rät es zu einer Anzeige bei der Polizei, die sich in vielen Bundesländern über eine Onlinewache erstatten lässt, und mit Geldforderungen fremder Personen wenden Sie sich nach dem Rat des BSI an die Polizei oder die Verbraucherzentrale. Phishing-Mails nimmt zudem die Verbraucherzentrale entgegen, die solche Fälle sammelt und vor aktuellen Maschen warnt. Wurden an der Webseite selbst Änderungen vorgenommen, hilft ein aktueller Stand aus dem Backup und Notfallplan, um sie auf einen sauberen Zustand zurückzusetzen.
Zugänge zur Webseite vorbeugend absichern
Den wirksamsten Schutz nennt das BSI in seiner Checkliste gleich mit. Eine Zwei-Faktor-Authentifizierung verlangt neben dem Passwort einen zweiten Nachweis, etwa einen Code aus einer App, sodass Kriminelle selbst mit einem erbeuteten Passwort keinen Zugriff erhalten. Bewährt hat sich die Einrichtung dieser zusätzlichen Anmeldung zuerst für Hosting und Domain-Verwaltung sowie für E-Mail-Postfach und Redaktionssystem, da sich über diese Zugänge die gesamte Webseite verändern lässt.
Hinzu kommt für jeden Zugang ein eigenes Passwort, sodass ein erbeutetes Passwort auf den jeweiligen Dienst begrenzt bleibt, wobei ein Passwort-Manager die Verwaltung erleichtert. Das BSI rät außerdem, Aktualisierungen von Software und Betriebssystemen auf allen Geräten sofort einzuspielen. Vorsicht empfiehlt es auch bei Anhängen mit Endungen wie .exe oder .scr, die sich mitunter hinter einer Doppelendung wie .pdf.exe verbergen.
Fazit
Phishing rund um die Webseite nutzt für Betreiber vertraut klingende Themen wie die Bestätigung von Domaindaten, eine angebliche Sperrung des Hostings oder eine Rechnung für die Verlängerung. Erkennbar sind solche Nachrichten an Zeitdruck und Drohungen, an der Aufforderung zur Eingabe vertraulicher Daten sowie an Absendern und Links mit einer Adresse, die zum angeblichen Anbieter nicht passt. DENIC schreibt ausschließlich von Adressen unter denic.de und fragt keine Passwörter ab.
Geprüft wird eine verdächtige Nachricht am sichersten über den selbst aufgerufenen Kundenbereich des Anbieters oder einen Anruf unter einer selbst herausgesuchten Nummer. Nach einer Eingabe von Zugangsdaten stehen neue Passwörter, die Kontaktaufnahme mit dem Anbieter und bei Zahlungsdaten mit der Bank im Vordergrund. Zwei-Faktor-Authentifizierung und eigene Passwörter für jeden Zugang schützen die Webseite auch dann, wenn ein Passwort in falsche Hände gerät.
Die Angaben geben den Stand vom 28. September 2026 wieder und beruhen auf den Informationen des Bundesamts für Sicherheit in der Informationstechnik, der Checkliste des BSI und der Polizeilichen Kriminalprävention zu Phishing, den Hinweisen der DENIC eG sowie der Hilfe zur Google Search Console.